Lỗ hổng nghiêm trọng trong WordPress bị khai thác ngay sau khi công bố
Lỗ hổng path traversal mang mã CVE-2026-87902 với điểm CVSS 9.2 cho phép kẻ tấn công từ xa không cần xác thực thực thi mã tùy ý. Các cuộc tấn công khai thác đã bắt đầu chỉ vài giờ sau khi công bố và leo thang thành xâm nhập thực tế chỉ trong một ngày.

Lỗ hổng nghiêm trọng trong WordPress bị khai thác ngay sau khi công bố
Một lỗ hổng mới trong WordPress đã bị khai thác chỉ vài giờ sau khi được công bố công khai, và nhanh chóng leo thang thành các cuộc xâm nhập thực tế. Hãng bảo mật Patchstack cảnh báo rằng lỗ hổng này đang bị tấn công với tốc độ và quy mô ngày càng lớn.
Cảnh báo bảo mật WordPress
Chi tiết lỗ hổng CVE-2026-87902
Lỗ hổng được theo dõi với mã CVE-2026-87902, có điểm CVSS 9.2 — mức nghiêm trọng. Đây là lỗi path traversal trong cơ chế phân giải page-template của WordPress. Trong một số điều kiện nhất định, kẻ tấn công không cần xác thực có thể lợi dụng lỗ hổng này để thực thi mã từ xa (RCE).
Theo khuyến cáo từ WordPress: "Kẻ tấn công không cần xác thực có thể khiến quá trình phân giải page-template của hàm get_page_template() bao gồm một tệp .php cục bộ có thể đọc được, nằm ngoài các thư mục theme đang hoạt động. Nếu đáp ứng các điều kiện tiên quyết liên quan đến môi trường máy chủ và theme đang hoạt động, điều này có thể dẫn đến RCE."
Điều kiện kích hoạt lỗ hổng
Lỗ hổng có thể bị kích hoạt khi tên thư mục cấp cao nhất của theme con hoặc theme cha đang hoạt động bắt đầu bằng tiền tố page-, đồng thời tài khoản máy chủ web có thể đọc được một tệp .php cục bộ tồn tại trên máy chủ.
Khuyến cáo nêu rõ:
"Quá trình chuyển đổi PEAR → RCE nổi tiếng với
pearcmd.phpcó thể được sử dụng cho việc này khiregister_argc_argvđược đặt thành On. Image PHP chính thức cho Docker bị ảnh hưởng, và cấu hình cPanel mặc định cũng bị ảnh hưởng khi sử dụng PHP trước phiên bản 8.5."
Tệp pearcmd.php cung cấp công cụ dòng lệnh để quản lý các gói PEAR trong môi trường PHP, và có thể bị lạm dụng để thực thi mã từ xa trên các máy chủ có bật register_argc_argv, đặc biệt khi kết hợp với lỗi local file inclusion hoặc path traversal.
Các theme bị ảnh hưởng
Theo WordPress, các theme chứa cấu trúc thư mục liên quan bao gồm các theme cũ như Twenty Twelve và Twenty Fourteen, cùng các theme bên thứ ba như Neve, Hestia và Sydney.
Biểu tượng bảo mật
Bản vá và tốc độ khai thác
Lỗ hổng đã được khắc phục vào ngày 22 tháng 9 trong phiên bản WordPress 7.1.2. Bản vá cũng đã được đưa ngược về các phiên bản WordPress trước đó, kéo dài tới tận dòng 4.7.x.
Tuy nhiên, chỉ trong vòng vài giờ sau khi công bố công khai, Patchstack đã phát hiện những nỗ lực khai thác đầu tiên nhắm vào CVE-2026-87902.
"Các payload khớp chính xác với cách mã hóa mà bản vá xử lý, cho thấy ai đó đã xây dựng chúng dựa trên bản diff thay vì từ một phát hiện độc lập."
Ba giai đoạn tấn công rõ ràng
Hoạt động khai thác ban đầu xuất phát từ một cụm nhỏ các địa chỉ IP, được thiết kế để trinh sát (reconnaissance), nhưng đã leo thang thành các cuộc xâm nhập thực tế vào ngày 23 tháng 9.
Patchstack cho biết:
"Lưu lượng tấn công nhắm vào CVE này hiện đang cao gấp hơn mười lần so với đêm đầu tiên; nó đang lan rộng đến nhiều trang web hơn và các yêu cầu đã trải qua ba giai đoạn rõ ràng."
Ba giai đoạn tấn công bao gồm:
- Đầu tiên, kẻ tấn công xác minh liệu máy chủ mục tiêu có bị ảnh hưởng hay không
- Tiếp theo, chúng kiểm tra khả năng bao gồm
pearcmd.phpcủa PEAR - Cuối cùng, chúng lạm dụng
pearcmd.phpđể ghi nội dung PHP nhằm đạt được thực thi mã từ xa
Patchstack nhận định rằng hoạt động xung quanh CVE-2026-87902 có khả năng sẽ tiếp tục gia tăng, do đã có các công cụ quét công khai.
Khuyến nghị cho người dùng Việt Nam
Các quản trị viên website WordPress tại Việt Nam cần hành động ngay lập tức để bảo vệ hệ thống của mình:
- Cập nhật WordPress lên phiên bản 7.1.2 hoặc mới hơn ngay lập tức
- Nếu đang dùng phiên bản cũ, hãy vá về bản phát hành tương ứng trong dòng 4.7.x trở lên
- Kiểm tra và gỡ bỏ các theme không sử dụng, đặc biệt là các theme cũ như Twenty Twelve, Twenty Fourteen
- Rà soát log máy chủ để phát hiện các yêu cầu đáng ngờ liên quan đến
pearcmd.php - Xem xét vô hiệu hóa
register_argc_argvnếu không thực sự cần thiết - Cân nhắc sử dụng tường lửa ứng dụng web (WAF) để chặn các mẫu tấn công đã biết
Logo SecurityWeek
Với điểm CVSS lên tới 9.2 và tốc độ khai thác chóng mặt, đây là một trong những lỗ hổng WordPress nguy hiểm nhất trong thời gian gần đây. Việc chậm trễ cập nhật có thể khiến website của bạn trở thành mục tiêu tiếp theo trong làn sóng tấn công đang gia tăng.
Bài viết liên quan

Công nghệ
Mô hình AI hàng đầu giỏi Vật lý đến đâu? Nghiên cứu mới chỉ ra các bài kiểm tra hiện hành đang đánh giá sai
16 tháng 9, 2026

Công nghệ
Nộp đơn xin việc lẽ ra nên khó hơn. Thật đấy
25 tháng 8, 2026

Công nghệ
Hiệu sách cũ Nhật Bản tăng doanh số gấp 5 lần vì bị mua theo tấn để phục vụ AI
24 tháng 9, 2026